【資安週報】0817~0821,Google Cloud公佈PQC部署路線圖,2027年底前優先防堵「先竊取後解密」量子破密威脅

本週PQC遷移動向成為最大焦點之一,Google Cloud公佈PQC遷移藍圖,將優先保護VPN與傳輸通道,2027年底前化解現有加密資料未來遭量子電腦解密風險,隔年再推進至身分、數位簽章與金鑰管理。

在國內資安威脅方面,中國駭客入侵有線電視監控服務,卻聲稱駭入警方監視器的消息,也加劇社會大眾的恐慌情緒;此外,資安署亦公佈機關網站的嚴重資安事件案例,示警公務機關網站因密碼重設與OTP驗證機制失效,而面臨的威脅風險。

而在其他威脅態勢上,不僅XSS2Shell漏洞威脅備受關注,駭客利用漏洞發動的攻擊更是接連不斷,範疇橫跨網路、端點、應用程式及AI等多個層面;再加上端點安全領域接連揭露多項新型攻擊手法,在在突顯出當前整體威脅環境的嚴峻與多變。

本週資料安全領域最受關注的消息,是Google Cloud公佈PQC遷移藍圖,他們表示,2027年底前優先防範「先儲存、後解密(SNDL,亦稱為HNDL)」的風險;此外,國際間資料外洩事件頻傳,波蘭電子病歷平台、法國國税局、日本資料中心業者等相繼遭駭,還有勒索軟體集團Clop危害不容輕忽,最近該組織又聲稱從殼牌、飛利浦等近50家企業竊得大量資料。

Google Cloud公佈PQC部署路線圖,2027年優先降低量子破解風險

Google規畫在2029年前完成後量子密碼學(Post-Quantum Cryptography,PQC)轉型,近期進一步説明旗下雲端產品與服務的部署順序與時程,預計2027年底前優先降低現有加密資料未來遭量子電腦破解的風險,2028年底前再推進身分、數位簽章與金鑰管理等領域的PQC部署。

台灣PQC專家解析2026全球政府、科技大廠、半導體最新因應態勢

後量子密碼學(PQC)的遷移日益緊迫,自2026年上半以來,全球不斷有相關動態登上新聞版面,美商星維董事長陳君明近日剖析上半年格局變化:多國政府已將密碼遷移與CBOM列為強製法規,全球正面臨HNDL與TNFL威脅,加上PQC遷移在網路架構與晶片設計層面的落地挑戰。他呼籲,企業也應及早佈局密碼敏捷性。

波蘭電子病歷軟體商MyDr遭駭,近1,900萬人資料恐外洩,逾1.2萬醫療機構可能受影響

波蘭醫療軟體商MyDr營運的雲端電子病歷平台遭入侵,攻擊者最晚於8月6日入侵其系統,可能導致近1,900萬人及逾1.2萬家醫療機構的病患個資、預約與處方等資料外洩。波蘭數位事務部與e-Health中心已介入應變,MyDr公司表示事件調查已進入最後階段,調查完成後將通知受影響客户。

法國國税局坦承遭駭,可能外洩近70萬筆資料

掌管法國税務的法國公共財政總局(DGFiP)遭到駭客存取系統,共67.8萬名個人及專業人士的部分資料,可能遭查閲及擷取。上週五DGFiP證實有惡意人士利用DGFiP人員及經過授權的第三方人士之憑證,於6月底及7月存取系統。DGFiP當時偵測到帳號存取活動,已關閉遭濫用的帳號權限,但攻擊手段極為隱密且複雜,未能發現入侵活動已造成資料遭竊。

多家公司發生資安事故,勒索軟體Clop聲稱竊得石油巨頭殼牌89GB資料

Clop號稱從近50家企業組織竊得大量資料,包含殼牌(Shell)、飛利浦、奇異(GE)、Fiserv,外界認為,Clop可能利用CVE-2026-12569而得逞。Clop聲稱,從殼牌竊得89GB資料,疑似包含工程圖、設施測試報告的掃描檔案、設施照片,以及專案計畫;他們也從飛利浦與奇異竊得備份資料、系統檔案、專案、設計圖、圖表,以及藍圖等資料。

勒索軟體集團Clop疑專為Windchill開發客製化網頁Shell來竊取資料 【CVE-2026-12569】

產品生命週期管理軟體廠商PTC於6月警告Windchill與FlexPLM重大漏洞CVE-2026-12569出現攻擊,勒索軟體集團Clop在8月宣佈因此受害的名單,包括殼牌、飛利浦、醫療量測儀業者Mindray、POS軟體商Toast及台灣大立光等近50家企業。資安廠商ReliaQuest分析,勒索軟體集團Clop疑利用重大漏洞CVE-2026-12569入侵。

日本雲端與資料中心業者Sakura Internet遭入侵,恐影響逾136萬會員帳號資料

日本雲端與主機服務商Sakura Internet遭遇網路入侵,該公司調查發現銷售管理系統遭非授權存取,可能影響136萬個帳户,其中30個帳户的雜湊密碼也可能受影響,但該公司目前尚未確認資料是否已遭外洩。

德國柏林邦政府網路遭駭,疑利用行政部門IT弱點發動攻擊

德國柏林邦政府於8月17日公告資安事故,數位鑑識調查發現柏林邦政府網路(Landesnetz Berlin)遭到入侵;柏林政府向德國公共廣播機構rbb確認,初步研判這是一起駭客攻擊。基於安全考量,涉及這起事件的兩個行政部門已自8月14日起與邦政府網路隔離,柏林邦刑事警察局與檢方已展開調查。

硬體加密貨幣錢包製造商Trezor資料外洩,起因是物流供應商ShipMonk遭駭

硬體錢包廠商Trezor第三方物流合作夥伴ShipMonk發生資料外洩事件,8月10日ShipMonk通知其使用的系統遭未授權存取,初步確認遭存取的資料涉及客户訂單資訊,包括姓名、電子郵件、電話號碼及收貨地址。此次事件主要影響5月10日至8月8日期間,從美國、英國、瑞典、哥倫比亞、巴西、義大利,以及葡萄牙等地訂購Trezor產品的部分客户。

Cohesity Data Cloud新增五項威脅偵測功能,擴大備份資料防護能力

Cohesity為Data Cloud新增五項威脅防護功能,包括快照威脅標記、可提早發現隱蔽式加密攻擊的熵值異常偵測,以及Microsoft 365增量威脅掃描,並將Rapid Threat Hunting擴大至自行管理部署環境,同時為Azure VMware Solution與Google Cloud VM提供多種威脅掃描方式。

ShinyHunters宣稱將公開服飾品牌Carhartt 50GB員工、客户資料

全球供應鏈與配銷公司Wesco發生資安事故,新興駭客組織ExfilSquad聲稱是他們所為

全球物流業者CEVA被駭事件影響擴大,英、德Pokémon Center資料外洩、取消訂單

遊戲發行商Valve受物流夥伴CEVA遭駭波及,導致歐洲客户資料外洩

Trezor公告資料外洩,疑為ShipMonk遭遇Metabase漏洞攻擊引起

工控與連網設備安全警訊升高,近期出現針對西門子S7系列PLC設備的攻擊事件,以及工控儀錶板系統FUXA遭利用的漏洞跡象。此外,中國駭客聲稱能存取台灣警方900支攝影機的消息也備受關注,經追查後,其實是有線電視業者提供的監控服務遭入侵。

新一波針對工控環境的攻擊鎖定西門子S7系統PLC裝置,駭客透過AI加速打造作案工具

近期出現鎖定西門子S7系列PLC設備的攻擊,美國網路安全與基礎設施安全局(CISA)發布警示指出,駭客利用Censys、ZoomEye等網路設備掃描服務,找尋暴露於網際網路,且使用過時軟體或防護較差的PLC設備,然後藉助AI的力量,快速開發漏洞利用程式碼,以及Python指令碼,並偽裝成監控工具對該廠牌PLC進行偵察,並取得PLC的讀寫存取權限。

工控儀錶板系統FUXA路徑遍歷漏洞遭到利用 【CVE-2026-25895】

用來管理SCADA與OT環境的儀錶板系統FUXA,存在CVE-2026-25895漏洞,開發團隊今年1月推出1.2.10版修補,但威脅情報公司VulnCheck設置的蜜罐陷阱,近期偵測到針對CVE-2026-25895的活動。目前的攻擊來自單一IP位址,但沒有傳遞惡意酬載,VulnCheck認為攻擊者的目的可能是偵察。

中國駭客號稱能存取警方900支視訊攝影機,實際上是有線電視公司提供的監控服務被入侵

中國駭客交易平台地下羣組「古龍滲透組」聲稱,掌握900支視訊攝影機的即時影像畫面,影片顯示攝影機的地名幾乎都在台南,對此警政署清查後,表示系統沒有遭駭,台南市警察局也沒有遭到攻擊。我們根據駭客畫面裡面標示的HYA,推測攝影機可能是新永安有線電視所有,該公司表示已發布公告説明提供的監控畫面服務於8月14日遭駭,網頁為查修查詢所用,無存放個人資料。

Mirai變種殭屍網路Evooo1Bot綁架路由器與工控設備,將其充當代理伺服器

名為Evooo1Bot的殭屍網路成形,攻擊者以Mirai原始碼為基礎,在DDoS攻擊能力之外整合多種功能,包含加密C2通訊、SSH暴力破解與掃描工具、SOCKS中繼模組,以及憑證嗅探工具等。並把近20個已知漏洞列入武器庫,鎖定多個廠牌的網路及工控設備,資安廠商Fortinet指出,此殭屍網路從今年7月開始活躍,在許多地區從事活動。

西門子修補工業IoT閘道器滿分重大漏洞CVE-2026-58115,並建議若無法更新,應移除Node-RED或強化其安全設定

TP-Link修補Aginet網路產品線5個漏洞,包含可繞過驗證取得設備控制權的高風險漏洞

資安署揭露一起機關重大資安事件,與網站密碼重設及OTP驗證機制失效有關,突顯驗證資訊暴露於前端、後端未妥善確認密碼重設流程及使用者身分等問題;數字科技也揭露攻擊者企圖透過登入機制弱點,繞過旗下591網站驗證程序,兩案皆值得企業引以為戒。國際間則有麥當勞、Vodafone等9家大型企業逾360萬筆Azure目錄資料外洩並遭兜售,疑與遭竊憑證有關。

資安署揭機關網站驗證機制失效資安事件,密碼重設與OTP驗證遭繞過

資安署發布最新一期資通安全網路月報,當中揭露機關網站驗證機制失效導致的嚴重資安事件,指出發現機關網站密碼重設與一次性密碼(OTP)驗證機制失效的狀況,有攻擊者成功繞過「雙重驗證」修改密碼,資安署特別以兩個案例來説明,並指出驗證資訊暴露於前端,後端未妥善確認密碼重設流程及使用者身分的問題,同時提出三項強化建議。

數字科技旗下591網站遭駭客繞過登入機制,已完成漏洞修補與密鑰輪替

數字科技(5287)於8月20日晚間發布資安重訊,指出旗下網站591出現異常登入行為,經調查確認外部攻擊者利用登入機制弱點,繞過正常驗證程序進行未經授權登入,並表示該公司已完成漏洞修補並阻斷異常存取。

麥當勞、Vodafone等9家大型企業逾360萬筆Azure目錄資料遭兜售,疑與遭竊憑證有關

資安業者Hudson Rock發現,威脅行動者TheHatman近期正在兜售相關資料,包括麥當勞(McDonald's)、Vodafone、Tata Consultancy Services(TCS)及Kyndryl等9家大型企業,其Microsoft Azure環境中的員工目錄資料疑似遭竊。根據Hudson Rock檢視的樣本,這批資料包含員工資料、服務帳號及高權限帳號等企業目錄資訊。

GPU資訊也能用來追蹤使用者,Brave瀏覽器加強WebGL與WebGPU指紋防護

Brave公開新的GPU指紋防護機制,指出網站在追蹤使用者行為時,可從WebGL與WebGPU取得GPU廠商、硬體架構及支援功能等特徵,建立較穩定的瀏覽器指紋,對此,Brave如今提出防範之道,從1.93版開始,Brave瀏覽器桌面版與Android版會隱藏部分可辨識硬體的資訊,並改變WebGL回報的擴充功能清單,以降低追蹤業者利用GPU特徵識別使用者的可能性。

Barracuda併購Evo Security,強化身分與特權存取管理能力

資安業者Barracuda Networks宣佈完成併購身分與存取管理業者Evo Security,BarracudaONE平台預計整合Evo Security的部分,主要是針對代管服務供應商(MSP)設計的身分與存取管理(IAM)及特權存取管理(PAM)技術,進一步強化Barracuda的身分安全與特權存取管理產品佈局。

為反制日益猖獗的境外網路威脅,單靠政府力量已顯不足,美國政府首度授權經審核的民間企業,可在聯邦監督下對危害美國的境外網路犯罪組織執行監控甚至攻擊行動,這也標誌公私協防架構出現重大轉折;此外,韓國KISA嘗試推出客製化攻擊面威脅通知服務,協助缺乏資源自建ASM能力的中小企業掌握自身曝險狀況,此舉突顯攻擊面管理已成各企業必備的重要防禦基礎。

美國首度可授權民間公司,參與打擊境外網路犯罪集團

美國政府正式授權經審核的民間企業可在聯邦政府指揮及監督下,對境外犯罪組織展開打擊。依照新簽署的備忘錄內容,民間公司可執行兩類任務,一種是網路監控行動,可潛入犯罪集團系統秘密蒐集情報,一種是網路效果行動(Cyber Effects Operations),可針對境外網路犯罪者進一步發動幹擾甚至摧毀系統等網路行動。

美國資安日誌政策轉向,聚焦威脅偵測、事件調查與成本控管

美國行政管理和預算局(OMB)今年5月發布M-26-14備忘錄,調整美國聯邦機構的資安日誌政策,讓各機構依任務需求與資安風險,決定日誌蒐集、管理及保存的優先順序。M-26-14要求聯邦機構優先運用日誌支援持續事件監控(CEM),以及威脅獵捕、調查、回應與鑑識(THIRF),政策重心從大量保存日誌,轉向依風險決定日誌蒐集與保存優先順序,讓這些資料能實際支援威脅偵測與資安事件調查。

幫助企業獲取自身ASM情資,韓國KISA推動客製化攻擊面威脅通知服務

為了幫助企業掌握與自身環境直接相關的曝險,韓國網路安全振興院(KISA)在情資分享面提出新解法,將原有C-TAS威脅情資資料庫與攻擊面管理(ASM)技術結合,依企業登錄的IP位址、網域、軟體等資產,即時推送專屬威脅情資。這項計畫將與其主管機關科學技術資訊通信部合作,以協助中小企業精準掌握曝險狀況。

紐西蘭指中國紫金山天文台藉企業合作部署太空設施,可蒐集具軍事價值情報

紐西蘭安全情報局(New Zealand Security Intelligence Service,NZSIS)今年將外國政府利用紐西蘭太空產業列為新興國安風險。地面太空基礎設施(GBSI)除了可用於追蹤衞星及蒐集科學資料,也可能被用於提升軍事能力及從事情報活動。NZSIS並揭露,中國科學院紫金山天文台(Purple Mountain Observatory)曾與一家紐西蘭企業合作,企圖在當地部署這類設施。

網路層威脅以漏洞利用與DDoS態勢最受矚目,涵蓋英國NHS警告Citrix NetScaler漏洞遭利用,以及Cloudflare指出1Tbps DDoS攻擊季增5倍的狀況。此外,PQC演算法對封包大小、MTU的實務挑戰,也成為企業與設備業者調整網路架構時的關注重點。

英國警告Citrix NetScaler高風險漏洞遭積極利用 【CVE-2026-8452】

NetScaler漏洞CVE-2026-8452威脅升温,資安公司watchTowr上週公佈漏洞細節與概念驗證程式,英國國民保健署(NHS)英格蘭國家網路安全營運中心在蜜罐陷阱開始偵測到嘗試利用的跡象,8月17日NHS更新公告,指出在接獲漏洞遭積極利用的相關報告後,將CVE-2026-8452的威脅嚴重程度提升至高風險等級。

針對6月Citrix修補的NetScaler阻斷服務漏洞,研究人員發布PoC與偵測工具

Citrix在6月底修補NetScaler的漏洞,其中CVSS評為8.8分的CVE-2026-8452,被認為可能導致NetScaler出現服務中斷(DoS)。資安公司watchTowr於8月14日指出,該漏洞可被用於未經身分驗證的遠端程式碼執行(RCE)攻擊,並發布概念驗證程式碼(PoC)與偵測工具,呼籲IT人員以此進行檢查。

2026年Q2逾1Tbps DDoS攻擊季增519%,政府部門遭HTTP DDoS攻擊排名升至第9

2026年第2季流量超過1Tbps的網路層DDoS攻擊大幅增加。根據網路資安暨內容遞送服務業者Cloudflare統計,2026年上半年共攔下935起這類攻擊,其中第2季達805起,較第1季130起增加519%。Cloudflare依各產業佔其緩解HTTP DDoS請求的比例進行排名,媒體、製作與出版產業連續兩季居首,政府部門則從第1季第29名大幅升至第2季第9名。

PQC實務挑戰:演算法長度提升導致封包大小暴增,衝擊MTU與網路架構

PQC演算法的公鑰、密文與數位簽章長度,普遍比傳統RSA或ECC大上許多,這點多年前已經不斷強調,如今隨著PQC遷移腳步推進,其對網路架構的衝擊也愈發具體,其導致的封包大小暴增的挑戰、突破最大傳輸單元(MTU)上限後,可能因遭誤判為阻斷服務(DoS)攻擊而面臨被丟棄的風險,再度成為實務上的關注重點。

殭屍網路Kimwolf v7利用HTTP/2隱匿DDoS流量

經營Aisuru和Kimwolf的駭客團體近期打造最新版本Kimwolf v7,進一步提升DDoS攻擊能力,並強化C2架構,使其在面對執法機關查緝及基礎設施查封時,仍具備高度存活能力。根據資安公司Palo Alto Networks的分析,當中最重要的變化,是新增HTTP/2應用層DDoS攻擊模式。

SonicWall為已退役的GMS平台修補6個漏洞,含兩個遠端執行程式碼重大漏洞

SonicWall 8月11日修補GMS平台6項漏洞,其中CVE-2026-66147與CVE-2026-66145分別達CVSS 9.4及9.1,可讓未經驗證的遠端攻擊者執行任意程式碼。值得注意的是,GMS早在2025年10月已正式退役,SonicWall此次仍罕見提供安全更新。受影響的9.5.1-SP1及更早版本用户,應儘速升級至9.5.2以上版本。

Fortinet修補WAF及網路設備管理平台5項漏洞,其中風險最高是CVE-2026-26035

瑞士加密通訊應用Threema遭大規模DDoS攻擊中斷服務

本週端點威脅有多項攻擊新手法值得關注,不僅發現勒索軟體Akira首度以安全模式繞過EDR的攻擊活動,也出現串連RAT與NFC中繼的新型Android金融詐騙手法;還有資安業者揭露自帶EDR(Bring Your Own EDR)的攻擊手法。此外,處理器層級的漏洞揭露、安全更新與攻擊手法研究,同樣屢屢登上新聞版面,成為本週重要焦點。

勒索軟體Akira以安全模式繞過EDR運作,竊取憑證與檔案進行勒索

惡名昭彰的勒索軟體Akira,8月初展開最新一波攻擊,根據威脅情報公司Huntress的調查,相較於過往該組織的攻擊手法,此次行動設法遠端操控受害者Windows電腦,後續執行重開機進入含有網路功能的安全模式,藉此在端點防護失效的情況下,植入勒索軟體。Huntress指出,這是Akira首度使用安全模式迴避EDR防護的情形。

Akamai揭露自帶EDR攻擊手法,利用EDR當武器執行惡意程式碼

資安廠商Akamai揭露新型攻擊手法,藉此示範攻擊者濫用已獲系統信任、且擁有高權限的EDR元件,後續透過EDR的防護能力攻擊電腦,甚至將端點防護軟體變成木馬。Akamai以SentinelOne的EDR代理程式進行研究,從而成功在受害電腦執行任意程式碼。SentinelOne獲報後更新代理程式,以防堵相關威脅。

Android詐騙串連遠端控制與NFC中繼,一通電話可同時申貸盜刷

出現串連RAT與NFC中繼的新型Android金融詐騙方式,資安業者Group-IB揭露這項攻擊手法,指出攻擊者假冒銀行人員,聲稱受害者的支付卡發生問題,先引導對方安裝已知Android遠端控制木馬SpyNote,再控制受害者手機安裝名為WindRelay的NFC中繼惡意程式,並操作受害者的金融應用程式申請貸款,同時攻擊者要求受害者將實體支付卡靠近Android手機,並輸入卡片PIN碼,進而藉由手機讀取並即時轉發NFC卡片訊號,完成非法盜刷與金流移轉。

駭客利用macOS螢幕分享漏洞部署門羅幣挖礦軟體 【CVE-2026-65400】

8月12日荷蘭網路安全中心(NCSC-NL)接獲通報,發現積極利用作業系統macOS螢幕分享功能(Screen Sharing)漏洞CVE-2026-65400的跡象,遭濫用的裝置是多台可從網際網路存取5900埠的Mac電腦,攻擊者藉此取得系統root權限,並部署門羅幣挖礦工具。 美國CISA也已將其列入已遭利用漏洞名單(KEV )。

MacSync竊資軟體輪替C2增加網域封鎖難度,竊取鑰匙圈與雲端憑證後分段送出

鎖定macOS裝置的竊資軟體MacSync Stealer在攻擊技術上有新變化,微軟資安研究團隊指出,近來其攻擊行動頻繁更換C2網域與攻擊設施,將使傳統單靠封鎖已知惡意網域的防禦效果失效。微軟研究團隊建議,改採行為偵測,例如終端機操作後的異常下載、存取憑證與大量外傳,並結合端點與網路活動共同監控,避免攻擊者更換C2網域後,原有封鎖規則就失去追蹤能力。

資安業者揭露新型macOS竊資軟體AmnesiaStealer,利用ClickFix手法接管瀏覽器工作階段

Jamf Threat Labs發現新型Rust開發macOS竊資軟體AmnesiaStealer,透過仿冒GitHub下載頁面及ClickFix手法,誘騙使用者將惡意指令貼入Terminal,可竊取Keychain、Safari瀏覽器、Apple Notes與Telegram資料,還能載入額外模組,從而遠端操控Chromium瀏覽器。

蘋果向110國特定用户發出傭兵間諜軟體警示

蘋果(Apple)在8月13日向110個國家的特定使用者發出新一波威脅通知,警告這些使用者可能已遭傭兵間諜軟體(mercenary spyware)個別鎖定為攻擊目標。蘋果除了透過電子郵件寄送警示,並在Apple帳號頁面顯示相關通知,也會直接在iPhone鎖定畫面與「設定」顯示威脅通知。

微軟著手修補防毒軟體零時差漏洞ShieldBreak 【ShieldBreak】

資安研究員Nightmare Eclipse公佈防毒軟體Microsoft Defender零時差漏洞ShieldBreak,聲稱是微軟修補RoguePlanet(CVE-2026-50656)不完整造成,後續微軟公告本機權限提升漏洞CVE-2026-69414,並表示正在開發修補程式,完成後將更新安全公告並提供修補方案。

研究人員揭露Unisoc手機SoC的數據機韌體漏洞,攻擊者可透過VoLTE視訊通話取得Android核心權限

SSD Secure Disclosure揭露Unisoc(紫光展鋭)的數據機韌體重大漏洞,攻擊者可透過VoLTE視訊通話攻擊T606、T612與T7250等SoC晶片,從數據機程式碼執行一路取得Android核心權限。漏洞源自數據機與核心記憶體缺乏硬體隔離,研究人員已公開完整PoC,但Unisoc目前尚未提供修補程式或緩解措施。

晶片服役長達20年,PQC遷移牽動晶片PPA設計競賽

PQC遷移浪潮也深刻牽動半導體產業。由於晶片硬體服役週期長達10到20年,若現在未導入PQC防護,未來將形成難以彌補的資安空窗期。事實上,產業已在積極因應——從在處理器內嵌入PQC硬體加速單元、科技巨頭共同推動開源晶片安全信任根(RoT)計畫Caliptra,到強化側通道防禦能力等發展方向,都突顯硬體層級的PQC實踐已成晶片設計焦點。

研究人員揭露新型中斷注入攻擊手法,可繞過Intel與AMD處理器的Spectre v2防禦

MIT CSAIL研究人員發現新型中斷注入攻擊手法,可利用Spectre v2防禦機制清除分支預測狀態後的短暫空檔,重新污染處理器預測機制。研究團隊已在多個Intel、AMD處理器觀察到相關現象,並於AMD Zen 2、Linux環境成功讀取核心記憶體資料,AMD已發布Linux修補措施。

英特爾發布8月安全更新,Xeon、TDX等產品出現多項高風險漏洞

英特爾(Intel)於8月11日集中發布多項產品安全公告,共有42則新公告,涵蓋72項漏洞。其中多項高風險漏洞影響Xeon處理器、機密運算技術Trust Domain Extensions(TDX)、企業遠端管理技術Active Management Technology(AMT),以及無線網路軟體PROSet/Wireless WiFi等產品。

AMD發布8月安全公告,Vitis高風險漏洞涉及私鑰曝光與任意程式碼執行

晶片業者AMD於8月11日發布多則產品安全公告,其中FPGA與Adaptive SoC開發環境Vitis一次揭露5項高風險漏洞,可能造成密碼學私鑰曝光、權限提升或任意程式碼執行;處理器調校工具AMD Ryzen Master與功耗估算工具Power Design Manager(PDM)也有高風險漏洞,可能被本機攻擊者利用來提升權限並執行任意程式碼。

Ivanti修補EPM管理平台3個高風險漏洞,未更新可能導致憑證外洩、代理程式當機等問題

Ivanti於8月11日修補Endpoint Manager(EPM)管理平台3個高風險漏洞,其中最嚴重的CVE-2026-18129,CVSS評分達8.1,攻擊者可透過中間人攻擊攔截外部SQL資料庫連線,竊取資料庫憑證;其他漏洞可造成EPM Agent服務當機。2024 SU6及更早版本都受前述漏洞影響,用户應升級至已修補的2024 SU7版。

Apple發布iOS 26.6.1與iPadOS 26.6.1,修補29個資安漏洞

Apple發布macOS Tahoe 26.6.2,修補28個漏洞

本週漏洞攻擊威脅持續升温,其中WordPress插件XSS2Shell漏洞遭大量自動化攻擊鎖定,成為近期焦點;此外,GeoServer、SAP Commerce Cloud與VMware vCenter等應用系統的漏洞攻擊消息,同樣需要盡速因應。

WordPress漏洞XSS2Shell可讓駭客執行PHP程式碼,逾萬網站遭自動化鎖定 【XSS2Shell、CVE-2026-64638】

WordPress於8月6日發布7.0.3安全更新,修補一項核心漏洞CVE-2026-64638,所有版本均受影響,呼籲用户盡速更新。值得注意的是,這個被資安業者pwn.ai通報並命名的XSS2Shell漏洞,已有另一家資安廠商Imperva發布警示,指出觀察到大量自動化攻擊活動,全球有67國、超過1.1萬個網站被鎖定。

地理位置資訊伺服器GeoServer零時差漏洞出現遭嘗試利用的跡象 【CVE-2026-76904】

8月12日研究人員q1uf3ng在社羣網站X揭露地理位置資訊伺服器GeoServer存在零時差漏洞。數小時後,威脅情報公司watchTowr觀察到漏洞利用嘗試活動。 8月14日OSGeo發布GeoServer更新進行修補 ,説明問題發生在GeoTools元件,並將該漏洞登記為GHSA-mqjf-5f49-2fjh列管,呼籲用户應儘速升級。後續,此漏洞的CVE編號( CVE-2026-76904 )已對外公開。

甫修補的SAP Commerce Cloud滿分漏洞傳出遭到利用 【CVE-2026-58231】

SAP上週修補Commerce Cloud重大漏洞CVE-2026-58231,三天後,威脅情報公司Defused Cyber在蜜罐陷阱裡發現首度嘗試利用CVE-2026-58231的跡象。在此之前沒有公開的概念驗證程式碼(PoC),也沒有被利用的跡象。對此,SAP表示,已掌握相關情報並著手調查。

VMware vCenter重大漏洞遭利用,攻擊範圍橫跨47國、361個IP位址 【CVE-2026-59310】

根據資安公司Quirso的觀察,出現最新一波鎖定VMware vCenter的漏洞利用活動,遭利用的漏洞是7月底修補的9.8分的CVE-2026-59310,受害組織遍佈47個國家,共有361個IP位址,有5個國家的受害者最多,分別是德國、美國、土耳其、伊朗,以及法國。首度看到漏洞利用活動發生在8月3日,大部分的攻擊集中在8月3日至5日。 美國CISA也已將其列入已遭利用漏洞名單(KEV)

Oracle發布2026年8月關鍵安全修補更新,共修補925個漏洞,含多個CVSS滿分重大漏洞

Oracle於8月18日發布2026年8月份關鍵安全修補更新(Critical Security Patch Update,CSPU),包含943項更新程式與925個漏洞,相較今年6月份上一次CSPU的245項更新程式,修補規模一口氣增加近4倍。8月份CSPU一共涵蓋23個產品家族,其中含有151個重大等級漏洞。

WordPress外掛Forminator存在任意檔案上傳漏洞,逾60萬個網站受影響

WordPress表單外掛Forminator存在重大的任意檔案上傳漏洞CVE-2026-15748,未認證攻擊者可在特定表單配置下繞過檔案類型驗證,上傳惡意PHP檔案,進一步達成遠端程式碼執行並完全控制網站。此漏洞影響1.56.1及以前版本,開發商已在7月31日推出1.56.2修補,用户應立即更新。

紅帽Kubernetes叢集管理產品ACM爆漏洞,受限使用者恐取得整個叢集管理權限

企業級開源軟體業者紅帽(Red Hat)揭露旗下Kubernetes多叢集管理產品Red Hat Advanced Cluster Management for Kubernetes(ACM)存在權限提升漏洞CVE-2026-10090。紅帽將這項漏洞列為重要(Important)風險等級,初步CVSS v3.1風險評分達9.0。攻擊者若已取得ACM中樞叢集特定命名空間的edit權限,可能進一步取得整個叢集的cluster-admin管理權限。

NPM與RubyGems出現56個仿冒套件,Windows竊密程式鎖定瀏覽器與錢包資料

新一波軟體供應鏈攻擊鎖定NPM與RubyGems而來,攻擊者在這兩大平台投放至少56個惡意套件,並刻意使用與熱門套件相近的名稱,引誘開發者誤裝中招,揭露此惡意活動的開源惡意程式研究網站OpenSourceMalware指出,這些惡意套件中所暗藏的惡意程式,會在Windows電腦執行竊資軟體,蒐集瀏覽器密碼、登入狀態、支付卡與加密貨幣錢包等敏感資料。

近2,000個WordPress網站遭濫用,駭客從事StopAndProtect惡意軟體攻擊行動

今年5月資安公司Check Point注意到勒索軟體StopAndProtect家族崛起,攻擊者在最新一波行動中,濫用近兩千個WordPress網站充當基礎設施,用於散佈惡意軟體、控制受害電腦,以及存放竊得的檔案、螢幕截圖,還有惡意軟體活動的記錄資料。Check Point表示,這是針對多個地區的大規模活動,大部分的受害IP位址位於美國、俄羅斯,以及印度。

攻擊行動City-Forum鎖定Salesforce與ServiceNow,利用自製工具大規模蒐集公開資料

Salesforce與ServiceNow用户小心!近期資安公司Reco揭露長期攻擊行動City-Forum,攻擊者主要的目標就是這兩個平台。值得留意的是,攻擊者透過自行研發的專用工具,大規模搜尋企業因匿名訪客(Guest User)權限配置不當而對外公開的資料,藉此持續蒐集資訊,而非利用零時差漏洞或透過遭竊取的帳號密碼進行活動。

737款Chrome VPN擴充套件遭揭共用代理網路,274款冒充66個知名品牌

假VPN與代理擴充套件橫行,資安業者Socket研究人員追查一波大規模惡意活動,共追蹤737款Chrome VPN與代理擴充套件,發現其中520款會修改Chrome的代理設定,還會將瀏覽流量導向同一套SOCKS5代理基礎設施,另也發現274款刻意冒充66個知名品牌。雖然Google已將其中221款下架,但仍有516款持續在架上,這些套件累積安裝次數超過5.8萬次。

GitLab修補13個資安漏洞,包含兩個Analytics儀錶板高風險漏洞

GitLab於8月12日發布19.2.2、19.1.4與19.0.6等更新版本,修補13個資安漏洞,其中包含6個高風險漏洞,最嚴重的兩個漏洞CVE-2026-15217與CVE-2026-15216,CVSS評分均為8.7分,屬Analytics Dashboards跨網站指令碼(XSS)問題,雲端版本已完成更新,自行管理GitLab的用户應儘速更新。

WordPress外掛User Profile Builder存在重大漏洞CVE-2026-15826,逾4萬網站暴露於管理帳號遭接管風險

針對Adobe Commerce重大漏洞CVE-2026-71362,資安業者示警未修補恐被用於挾持顧客帳號

GitLab發布緊急更新,修補重大等級的GraphQL漏洞CVE-2026-19478、CVE-2026-19650

K8s多叢集管理平台Rancher修補重大權限提升漏洞CVE-2026-44945

Dell修補Virtual Storage Integrator兩個重大漏洞CVE-2026-67261、CVE-2026-54489,影響VMware環境中的Dell儲存設備管理功能

WordPress修補高風險RCE漏洞CVE-2026-65640,作者權限帳號可藉偽裝圖片的惡意檔案執行程式碼

Google發布Chrome 151更新,修補15個資安漏洞

Mozilla發布Firefox 154,修補58個資安漏洞

Apple發布Safari 26.6.1,修補21個漏洞

MLflow、Ray等AI工程平台漏洞已遭大規模掃描與利用,是企業首要關注的重要消息,而微軟Copilot個人版漏洞的揭露,也躍為本週熱門瀏覽議題之一。在AI風險議題的揭露上,Anthropic示警「AI心智病毒」可在多代理間自我傳播的潛在風險,OpenAI也坦言需額外投入20%推論算力強化高風險行為偵測。

甫公佈的AI工程平台MLflow伺服器請求偽造漏洞傳出遭到利用,攻擊者意圖竊取雲端憑證與機密資料 【CVE-2026-64849】

管理機器學習與AI開發生命週期的MLflow,存在伺服器請求偽造(SSRF)漏洞CVE-2026-64849,7月底發布的3.15.0版已修補,但該漏洞8月17日公開數小時後,watchTowr在蜜罐陷阱偵測到大規模掃描,攻擊者掃描暴露的MLflow部署,並鎖定雲端執行個體,企圖藉此接觸中繼資料(metadata)服務,洩露雲端憑證與機密資料。 美國CISA也已將其列入已遭利用漏洞名單(KEV)

AI運算框架Ray重大漏洞遭利用 【CVE-2025-62593】

用於分散式運算與機器學習工作負載的開源AI運算框架Ray,去年修補的9.4分漏洞CVE-2025-62593,最近傳出遭利用的消息!8月17日美國網路安全與基礎設施安全局(CISA)發布公告,指出,CVE-2025-62593已出現遭到積極利用的證據,CISA將其列入已遭利用的漏洞名單(KEV)並要求限期修補。

大型語言模型Kimi K3資安評測作弊,連上GitHub找答案

AI不受控、突破限制的狀況又添一例。AI資安團隊Frontier Security在評測大型語言模型Kimi K3時發現,該模型並未依循常規解題,而是自主探查網路環境,發現可連線至GitHub後,便利用Git下載基準測試儲存庫,直接從中取得通關答案。研究人員亦解釋,測試環境已限制連網,但系統下載及更新有網路允許清單,因而被Kimi K3趁隙利用。

Google用HEIR推進同態加密AI推論,擴展私密推論應用

同態加密(FHE)技術有新應用突破。Google近日展示同態加密編譯器HEIR的新進展,能將原本處理未加密資料的預訓練AI模型,轉換為直接處理加密輸入的版本,並公佈4大應用案例,涵蓋內容推薦、信用卡詐欺偵測、網路異常偵測與語音觸發詞偵測。此技術將讓雲端服務無需解密即可執行AI推論,而Google團隊目前也正與專用硬體業者合作,針對延遲以硬體加速改善。

OpenAI以20%的額外算力來監控模型以防堵高風險行為

AI模型資安能力提升速度超出預期,OpenAI揭露需進一步強化模型監控、對齊及安全措施,指出他們目前AI監控系統約需增加20%的推論算力,以偵測未經授權存取、資料竊取、破壞及規避安全措施等高風險行為。新機制採分階段過濾與深度調查;一旦偵測到可能觸及關鍵安全防線,跨團隊須在30分鐘內確認是否為誤報,否則將立即暫停運作。

微軟Copilot個人版漏洞可由特製連結觸發,Gmail與雲端資料恐外洩

資安業者Varonis揭露微軟Copilot個人版漏洞CoSnitch(CVE-2026-24301),攻擊者只要利用一個特製網址,並誘使已登入的受害者點擊連結,將可讓受害者電腦上的Copilot自動執行指令,讀取Gmail、Google Drive與Google Calendar等已連接服務資料並外傳。Varonis表示,這項漏洞是在去年12月向微軟通報,微軟在8月中已經修補。

開放權重AI模型能力逼近封閉模型,抵禦攻擊表現未同步提升

開放權重AI模型正快速縮小與頂尖封閉模型的能力差距。網路應用與資安業者F5旗下研究團隊F5 Labs指出,根據AI研究機構Epoch AI分析,自2026年1月以來,最強開放權重模型的能力平均落後頂尖封閉模型約4個月;不過F5的AI安全評測顯示,部分開放權重模型雖躋身能力排名前段,在抵禦提示注入與越獄攻擊的評測中卻排名後段。

AI心智病毒可在代理間自我傳播,Anthropic研究揭露多代理AI新風險

Anthropic針對AI心智病毒(mind virus)示警,指出這與傳統電腦病毒不同,也不完全等同提示注入。在Anthropic的實驗中發現,特定想法、目標或指令可以形成AI心智病毒(mind virus),AI代理可能主動接受特定指令並傳給其他代理,甚至將內容寫入設定檔持續影響後續行為,儘管研究顯示風險目前有限,但新的傳播與持久化風險已成多代理AI系統必須留意的焦點之一。

雲端安全聯盟揭2026年11大雲端威脅,AI強化攻擊與AI系統遭入侵首度進榜

雲端安全聯盟(CSA)公佈2026年雲端運算重大威脅調查,有兩項AI相關風險首度進入前11名,分別為排名第2的AI強化攻擊(AI-Enhanced Attacks),以及排名第6的AI系統遭入侵(AI System Compromise)。今年雲端威脅排名也出現明顯變化。身分與存取管理不足(Inadequate Identity and Access Management)由2024年調查的第2名升至榜首,CSA指出,非人類身分(NHI)數量已超過人類使用者,使企業身分治理更加複雜。

今年3月LiteLLM供應鏈攻擊恐波及全球逾2,500家企業組織

知名的開源大型語言模型串接套件LiteLLM今年3月遭遇供應鏈攻擊,本週資安公司CloudSEK公佈最新調查結果,指出影響全球超過2,500家企業,其中包含Nvidia、三星、思科、西門子、ServiceNow、Deloitte、Vodafone、FedEx、Thales等大型企業,以及約43.4萬個CI/CD工作流程。

Fortinet併購Virtue AI,補強AI代理安全與紅隊演練能力

資安業者Fortinet宣佈完成併購AI資安新創Virtue AI,藉此補強AI代理安全、紅隊演練及持續AI安全驗證等能力,讓既有AI安全佈局進一步涵蓋AI代理與相關工具。Virtue AI主要提供AI代理、AI模型及AI應用程式安全防護,包括自動化紅隊演練、檢查AI模型輸入與輸出的即時安全防護,以及AI代理執行階段防護。

Zenity募資1.25億美元,擴大AI代理安全佈局

Mate Security完成3,500萬美元A輪募資,擴展AI代理式資安營運

Anthropic Claude於8月16日發生大當機,API與Claude Code等多項服務均受影響

勒索軟體集團Medusa危害持續加劇,累計已攻擊逾500家企業,近一年更新增200多家受害者,促使美國CISA更新防範指引,納入最新觀察到的TTP及入侵指標(IoC),協助企業強化防禦。此外,漏洞攻擊威脅同樣嚴峻,CISA近日將Windows、macOS、SharePoint、VMware vCenter等4項漏洞列入已知遭利用漏洞清單(KEV)。

勒索軟體Medusa已攻擊逾500個關鍵基礎設施相關機構

根據美國網路安全與基礎設施安全局(CISA)8月18日更新的警示公告內容,從2021年6月至今年4月,勒索軟體Medusa已攻擊超過500家與關鍵基礎設施有關的企業組織,涵蓋醫療、教育、法律、保險、科技,以及製造業。這份聯合警告去年3月發布時,受害組織約為300家。

中國駭客Jewelbug間諜與加密貨幣詐騙並行,共用控制平台與伺服器

中國駭客組織Jewelbug的最新活動被資安廠商Symantec威脅獵捕團隊揭露,指出發現該組織一面入侵中東、東南亞與南亞的政府及軍事單位從事間諜活動,一面經營鎖定華語使用者的加密貨幣詐騙,兩邊共用控制平台、伺服器與受害者資料庫。而最大行動曾一次影響中東逾15個政府機關郵件系統,並竊取大量瀏覽器Cookie與帳密。

CISA警告4個已知漏洞遭利用,Windows、macOS、SharePoint、VMware vCenter用户應儘速處理 【CVE-2026-59310、CVE-2026-65400、CVE-2026-33824、CVE-2026-55040】

8月18日美國網路安全與基礎設施安全局(CISA)將4個漏洞加入已遭利用的漏洞名單(KEV),雖然CISA未透露這些弱點遭利用情況,但已有資安機構與廠商公佈相關發現,其中兩個是本週新消息:資安公司Quirso偵測到 APT駭客團體利用CVE-2026-59310攻擊vCenter的活動 荷蘭網路安全中心(NCSC-NL)指出 蘋果緊急修補的CVE-2026-65400被攻擊者利用部署挖礦軟體,還有兩個是前幾週已有資安業者揭露,包括 Palo Alto Networks指出 ,CVE-2026-33824被中國駭客用於攻擊IKE VPN端點;以及Defused Cyber表示,在CVE-2026-55040 概念驗證程式碼(PoC)公佈 後,已 偵測到試圖利用漏洞活動

CISA修補網路流量分析工具Malcolm的6個漏洞,未更新可能導致低權限使用者執行任意程式碼

CISA近日發布資安公告,指出網路流量分析工具套件Malcolm存在6個漏洞,涉及檔案上傳、路徑穿越、資源耗盡與存取控制等問題。其中最嚴重的CVE-2026-55676可能導致低權限使用者可上傳PHP檔案並執行任意程式碼,CVSS達8.8分,CISA建議用户升級至已完成修補的Malcolm 26.08.0。

光纖元件廠上詮資訊系統遭駭客攻擊,部分主機與電腦中毒

光纖元件廠商上詮(3363)於8月19日發布資安重大訊息,説明公司的資訊系統遭受駭客網路攻擊,部分主機與電腦遭到病毒攻擊,已立即啟動資安防禦機制及備援作業,並與外部資訊技術專業人員合作處理,根據初步調查的結果,這起事故對公司本身營運無重大影響。

2026年第2季高風險漏洞揭露量倍增,免驗證遠端利用漏洞同步增加

資安業者Rapid7發布2026年第2季漏洞趨勢分析,期間揭露的高風險及重大風險漏洞達8,539項,是去年同期4,268項的2倍;然而,同期確認遭利用並列入美國網路安全暨基礎設施安全局(CISA)已知遭利用漏洞(Known Exploited Vulnerabilities,KEV)清單的漏洞為40項,低於去年同期45項。換言之,高風險及重大風險漏洞揭露量快速增加,但確認遭利用的漏洞並未同步成長。

F5調整漏洞修補政策,更新放緩為每6週發布一次並暫停定期安全通知

頂尖AI快速發展大幅提升網路攻擊者的能力,加上先前嘗試的每月更新,為企業IT帶來過重的測試與部署負擔。8月13日網路安全與應用交付大廠F5,宣佈自9月2日起,旗下軟體強化版本(Hardened Release)更新週期調整為每6週發布一次,同時暫停原定隨版本發布的定期安全性通知。

CrowdStrike取得XM Cyber智財,補強曝險管理與攻擊路徑分析

資安業者CrowdStrike將取得XM Cyber超過45項專利與專有原始碼,藉此補強旗下Falcon資安平台的曝險管理與攻擊路徑分析能力。XM Cyber目前隸屬德國Schwarz集團旗下IT與數位事業Schwarz Digits,主要提供攻擊路徑視覺化與攻擊模擬,協助企業找出攻擊者可能用來接近重要資產的途徑。這次交易不涉及XM Cyber的營收與客户,XM Cyber仍將獨立營運並支援既有客户,同時取得CrowdStrike的相關智慧財產授權,雙方未公佈交易金額。

Google持續擴展雲端SOC,統合SIEM、SOAR、情資與頂尖AI

經過多年發展,Google Cloud經營的雲端SOC服務平台SecOps,陸續透過公司併購引進SOAR與更多威脅情資強化能力,近幾年來更將本身發展的生成式AI模型Gemini融入其中,這個月適逢Google Cloud宣佈SecOps提供台灣雲端區域就地設置的選項,該公司也趁此機會介紹這套雲端資安營運平台的最新進展,以及主打功能特色。

發現新型Python惡意植入框架TWINLOOT,濫用SharePoint與Teams藏匿指揮控制,還能竊密與橫向移動

Cribl據報約1億美元併購CardinalOps,以AI偵測工程挑戰傳統SIEM